文章总结: 文档讨论数据安全工作的屎山雕花问题,分析其源于系统工程化挑战,如数据采集环节的多视角冲突。建议从业务理解采集目的,优化处理过程,并强调供应链安全、物理安全和人员安全。提出使用OSI七层协议细粒度分析数据安全,结合工笔细腻与写意风格,以实现有效雕花。
综合评分: 88
文章分类: 数据安全,网络安全,应用安全,供应链安全,安全建设
聊聊“数据安全工作的屎山雕花”问题
原创
草根老烦
老烦的草根安全观
2025年11月21日 11:03
最近看多很多讨论有关数据安全工作如何开展落地的问题,其中有一个词格外引人注目“屎山雕花”,可能这是对这几年数据安全工作中的极大讽刺。但是如果真能在屎山上雕出花,也是一种极大的艺术成就感。
我们可以简单分析一下,IT行业走向市场可追溯到上世纪60年代,大约65年的时间,传统网络安全进入市场化距今也就30多年,而数据安全如果从2019年开始算起,至今也仅仅只有6年的时间。IT的起起落落到形成成熟产业和市场化经过了30年,也就是上世纪90年代;网络安全产业从诞生到进入成熟经历了将近10年,而对于严重依赖于数字化技术和传统网络安全的数据安全如果达到被公众广泛接受的成熟,需要在IT/OT技术和传统网络安全技术不断迭代和完善的前提下花费至少8年的时间。也就是说,我们还需要一个漫长的奋斗才能真正讨论数据安全问题。
前面很多文章我反复提过一个问题,数据安全真正的核心是软件开发与数字化技术的双重结合。数据本身依赖于软件代码的调度,同时数据本身需要通过数字化载体进行流动,并实现最终的目的。因此数据安全工作的屎山并不一定是数据本身的问题或者数据安全的方向问题所形成的,而是一种系统工程化的问题,那么本文从理论上讨论如何在屎山上雕花的问题。
首先,我们应该理解数据从全生命周期中是如何实现其处理能力的。
数据需要经过采集、传输、存储、使用、加工、共享发布与销毁(当然,不同的标准和法规中对数据全生命周期的定义不同)几个环节来实现。那么从数字化的角度来理解,实现这些环节的使命由谁来完成-软件代码;这时候第一座屎山的问题开始出现。如果我们把一个软件的每一个处理数据的模块单独拉出来,都可以定义为一座山,那么我们面临的就不是屎山的问题,而是“岭”的难题,“横看成岭侧成峰,远近高低各不同”,不同的视角在看待功能实现的时候都有不同的理解,比如:从业务角度看采集,当然是采集的越多越好,不管现在能不能用,以后可能会用;从开发的角度而言,采集越便捷越好,可以大大降低软件的逻辑关系;从运维角度而言,采集路径越短越好,因为可以通过降低组件数量来降低维护复杂性;而对于安全而言,最小原则;这就使得我们在处理一个环节的时候基于不同的理解对数据的一个活动产生不同的理解和需求;但是现实中,真正决策采集动作的是业务和实现业务活动的代码。而每个环节带产生着同样的问题和争议,迫使每个角色对数据活动的理解往往停留在自己对数据逻辑的理解上,而不是软件具体。
那么如何通过采集来雕花呢?第一个前提是我们需要从业务层面了解为什么要采集这个问题;理论上每一个采集都应该对应具体的功能来实现,那么在符合最小化原则基础上,采集本身是否能够在符合这个原则下实现最小化,成为雕花的基础条件;分析业务逻辑是一个非常痛苦的取舍问题,是否需要往往在业务实现和软件代码实现的两个前提下完成,比如:我们要不要获取设备码来标识用户实体身份的绑定关系;如果需要,其目的的必要性是否充分。用一个场景而言:我们需要对用户身份做出强认证,但又要对用户透明,提高用户的体验。这时候除了传统认证之外,在对抗电信网络诈骗和账号丢失或者凭证攻击的时候,通过设备码认证用户的真伪成为一种技术实现的手段。那么从数据安全角度而言,这就使得我们在采集用户信息时增加了一个对客户而言没有意义但是又存在风险的内容,因此在隐私协议条款如何描述这个问题呢?是否属于必要性采集?是显式的获取还是隐式获取?获取后如何处理这个数据(比如:利用SM3哈希算法对设备码进行处理后,数据库中写入校验HASH值,而不保存真实的设备码值)?很多时候我们对于是否需要采集一个字段进行争议,其实为什么不换种角度去考虑,我们采集这个字段后如何基于合规和安全建立采集后处理过程呢?
第二个问题是通过什么采集。更多的时候我们考虑采集往往纠结于通过软件和数据模型如何实现采集这个动作,却忽视了用什么组件来采集。比如:身份证读写器、视频头、录音设备、手写板、手机等智能终端或者PC等。软件实现的往往是怎么获取数据,但是实现数据获取的可能是需要通过某个硬件组件来完成对采集过程中的物理层(这个问题我们将在后面讨论,OSI七层协议更适合讨论数据安全)的实现来完成。那么这个问题产生了。基于服务的开发有时候并不会考虑前端硬件的处理而只接收硬件返回的结果;而硬件开发者如何处理数据成为整个数据安全全生命周期的第一个风险点,尤其是当采集终端可以链接互联网或者通过VPN等其他互联技术连接厂商云平台的时候,我们发现,如果采集阶段发生数据基于硬件的传递时,我们已经无法有效讨论数据安全问题。(案例可参考2022年国家卫健委发布某大型医疗器械厂商通过医技设备上传患者信息到云端产生的卫生健康数据泄露事件);而在整个数据处理环节中,采集和使用是一个相对的活动,所有接收数据的组件和单元都可以看作是一个数据的采集器;雕花不应该忘记在采集设备的识别、检测和通信控制,这朵花虽然不大,但是数量恐怖,尤其是在IOT领域中,就如同一幅作品中的不可或缺的点缀一般,稍有瑕疵便如同千里之堤毁于蚁穴一般。
接下来就是有关数据采集活动的第二个风险点。当软件决策数据采集时,到底是开发者驱动还是组件驱动。第三方组件引发的软件供应链问题成为未来十年的焦点问题。从疫情开始,随着APP的泛滥,各种内网应用通过F5+Nginx或者VPN的模式被隐射到互联网后,从此开启了暗网数据的泛滥(当然,这个不表示以前没有,只是从覆盖范围、规模、数量而言不可同日而语)。很多时候不管是业主方、开发商还是安全部门都在执着的审视自己的问题,但是却忽略了供应链的问题。虽然他们知道数据的调度基于代码,但是代码如何实现数据的调度并不一定是每个专业人士会考虑的。①通过第三方组件产生的不良数据传递,也就是说,组件刻意将数据发送到指定的环境;②开发人员恶意的将数据转发到指定平台以个人获利;③开发组织要求开发人员通过数据获利的方式弥补自己低价中标的损失;④软件供应链攻击产生的数据在采集过程中转发或保存在本地;⑤业主方相关人员私下要求将数据非业务预期的转发;⑥合法的数据合作后被合作方恶意留存并转售;而这一切活动所产生的风险识别往往是在端点发生,而我们更多的数据检测机制却高高在上丧失了对端点的管控。这相当于我们在雕花的时候忘记了雕品的边界和构图,虽然美观但是总是存在很多缺憾。
有人的地方就有江湖,下一个采集的问题产生于人的管理。任何情况下,只要是人的操作就存在风险。在传统的采集技术中,所有采集本身发生在全量明文的环境下,也就是说操作采集设备的人具有对数据第一获取途径,而且,这种获取是无法形成有效的安全管控措施来约束。从艺术创作的角度而言,“画人画虎难画骨,知人知面不知心”,我们无法去度量人的思维,在利益诱惑下,人的行为往往不可预估,同时人在基于社会工程学攻击的情况下,不管是人自己还是人操作设备的过程都可能产生被攻击的途径和前提,从而使得产生采集阶段的数据泄露,但是这个问题将贯穿整个生命周期而不仅仅是某一个环节。隐私计算原本可以很好的解决这个问题,但是将隐私计算应用与现在的环境还需要一个比较漫长的过程。庞大的存量系统应该在借助近几年信创和云迁移的活动中逐步迭代,将隐私计算、零信任机制引入软件开发过程中,从根源上降低人为的数据采集风险。
上面通过系统工程、软件开发、供应链管理、物理安全、人员安全三个层次为屎山雕花提供了第一个理论基础。那么接下来我们讨论第二问题。
网络安全与数据安全到底应不应该分离?我们前面讨论过,传统的网络技术是数据的重要载体,没有网络组件和单元数据的处理和流动就不可能实现。由于现代网络安全更多的是从TCP/IP入手,但是从数据安全角度而言,我更喜欢从OSI的七层协议中进行分析,也就是如何理解雕花的细粒度。
有时候,我们在看一座山还是一条岭的时候,我们很难去分清每一个沟壑、崖壁和河流山川,“寻龙分金看缠山,一重缠是一重关;关门如有八重险,不出阴阳八卦形。”我不是堪舆师更不是摸金校尉,但是要在形同迷雾的数字化体系中实现数据安全工作,的确要具备观山定穴的手段。为什么用OSI七层协议更容易解读数据安全问题呢?
首先,前文已经描述了物理层会产生的数据安全问题,那么我们看看顶三层与数据安全的相关性;
第一、会话层。OSI模型的会话层(Session Layer) 是第五层,位于传输层(第四层)之上、表示层(第六层)之下,核心职责是建立、管理和终止应用程序之间的“会话”(Session)。它像“通信管家”一样,协调不同主机上应用程序的交互过程,提供对话控制(如轮流发言)、同步(如设置检查点)、恢复(如中断后重传)等功能。会话层安全问题聚焦于会话的非法建立、窃取、中断或篡改,直接影响应用程序的通信连续性、数据完整性和用户隐私。会话建立是会话生命周期的起点,核心目标是让通信双方对“如何通信”达成共识。在本层中我们可以雕刻用户连接关系、认证和授权、用户建立的TCP会话产生的Syn请求与ACK响应的标签审计,明确流向关系管理和控制数据API的工作,以及基于HTTP产生的请求包和响应包的流量管理和审计活动。同时还能有效的维护和管理会话状态,从而有效构建基于UEBA的基础。
第二、表示层。表示层(Presentation Layer)是OSI模型的第六层,核心功能是数据格式转换、加密解密、压缩解压缩,负责将应用层数据转换为网络可传输的标准格式(如ASCII、UTF-8、JPEG),并保障数据机密性(加密)与完整性(校验)。
表示层决定了数据传输的格式、加解密以及格式压缩等问题,表示层看似“只负责数据格式转换”,实则是数据安全控制的“隐形守门人”。它通过解决数据异构性、实施加密防护、验证数据完整性等机制,为数据在传输和应用交互中的安全提供基础保障。大多数情况下,数据安全的主动防御机制应该是从表示层考虑。
雕刻艺术如果一幅工笔重彩,层层渲染后才能显示出其厚重感和层次。渲染不能过度也不能不足,从“屎山”上雕花更要精益求精,为什么工笔使用生宣而写意需要熟宣,生宣不易漏墨,所以在层层勾勒和渲染下能保持画幅的美观。数据安全工作如同工笔重彩,而网络安全更像是一幅大写意,随心而出。真正我所喜欢的是工兼写的风格,在组件管理中通过网络安全的写意,充分发挥攻防体系的优势;而在数据安全层面需要以工笔的细腻从业务角度逐层渲染;两者的结合才是真正的雕花。
不管是屎山还是璞玉,能雕出好作品的不是材料的问题而是雕刻师的手艺问题。谨以此文致敬每一个雕花者。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:老烦的草根安全观 草根老烦《聊聊“数据安全工作的屎山雕花”问题》